Luka uwierzytelniania w wtyczce User Registration & Membership dla WordPress
Wtyczka WordPress User Registration & Membership do wersji 5.1.2 ma lukę umożliwiającą obejście uwierzytelniania i nieautoryzowany dostęp do kont użytkowników.
- CVSS
- 8.1 HIGH
- EPSS
- 27.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress w wersjach do 5.1.2 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji 'register_member' pozwala nieautoryzowanym atakującym zalogować się jako nowo zarejestrowany użytkownik z ustawionym meta 'urm_user_just_created'.
Wpływ biznesowy
Luka ta może umożliwić atakującym dostęp do kont użytkowników bez konieczności uwierzytelniania, co stwarza ryzyko nieautoryzowanego dostępu do zasobów serwisu opartego na WordPress. Może to prowadzić do naruszenia integralności i poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Registration & Membership i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych logowań oraz priorytetyzować działania zabezpieczające. Warto również rozważyć dodatkowe mechanizmy uwierzytelniania i kontrolę dostępu.